Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
aftermath — Framework de réponse aux incidents macOS basé sur Swift pour la collecte et l'analyse d'artefacts hôtes, incluant les horodatages du système de fichiers, les données de navigateur, les logs unifiés, les mécanismes de persistance et les arborescences de processus, avec une analyse intégrée et une génération de chronologie. | Kitploit
Outils/GitHubGitHub/jamf/aftermath
Criminalistique MémoireAnalyse ForensiqueCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de Journaux
GitHubjamf/aftermath

aftermath

Voir le dépôt
5944937il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Framework de réponse aux incidents macOS basé sur Swift pour la collecte et l'analyse d'artefacts hôtes, incluant les horodatages du système de fichiers, les données de navigateur, les logs unifiés, les mécanismes de persistance et les arborescences de processus, avec une analyse intégrée et une génération de chronologie.

Partager

  

À propos

Aftermath est un framework de réponse aux incidents open source basé sur Swift.

Aftermath peut être utilisé par les défenseurs afin de collecter, puis d'analyser les données provenant de l'hôte compromis. Aftermath peut être déployé depuis un MDM (idéalement), mais il peut aussi s'exécuter indépendamment depuis la ligne de commande de l'utilisateur infecté.

Aftermath exécute d'abord une série de modules pour la collecte. La sortie sera écrite à l'emplacement de votre choix, via l'option -o ou --output, ou par défaut, elle est écrite dans le répertoire /tmp.

Une fois la collecte terminée, l'archive zip finale peut être récupérée depuis le disque de l'utilisateur final. Ce fichier peut ensuite être analysé à l'aide de l'argument --analyze pointant vers le fichier d'archive. Les résultats seront écrits dans le répertoire /tmp. L'administrateur peut alors décompresser ce répertoire d'analyse et voir une vue parsée des bases de données collectées localement, une chronologie des fichiers avec les dates de création, de dernier accès et de dernière modification (si disponibles), et un storyline qui comprend les métadonnées des fichiers, les modifications de bases de données et les informations du navigateur pour potentiellement tracer le vecteur d'infection.

Construction

Pour construire Aftermath localement, clonez-le depuis le dépôt

git clone https://github.com/jamf/aftermath.git

Placez-vous dans le répertoire Aftermath

cd <chemin_vers_le_répertoire_aftermath>

Construisez avec Xcode

xcodebuild -scheme "aftermath"

Placez-vous dans le dossier Release

cd build/Release

Exécutez aftermath

sudo ./aftermath

Utilisation

Aftermath nécessite les droits root ainsi que l'accès complet au disque (FDA) pour fonctionner. Le FDA peut être accordé à l'application Terminal dans laquelle il est exécuté.

L'utilisation par défaut d'Aftermath s'effectue via

sudo ./aftermath

Pour spécifier certaines options

sudo ./aftermath [option1] [option2]

Exemples

sudo ./aftermath -o /Users/user/Desktop --deep
sudo ./aftermath --analyze <chemin_vers_zip_de_collecte>

Prédicats de journaux unifiés externes

Les utilisateurs ont la possibilité de passer à Aftermath un fichier texte de prédicats de journaux unifiés en utilisant les arguments --logs ou -l. Le fichier passé à Aftermath doit être un fichier texte et chaque prédicat doit être séparé par une nouvelle ligne. De plus, chaque élément de ligne sera un objet dictionnaire. La clé du dictionnaire sera le nom que l'utilisateur souhaite donner à ce prédicat. Par exemple, si vous voulez voir tous les événements de connexion, nous allons créer un prédicat intitulé login_events.

login_events: processImagePath contains "loginwindow" and eventMessage contains "com.apple.sessionDidLogin
tcc: process == "tccd"

Remarque

Comme eslogger et tcpdump s'exécutent sur des threads supplémentaires et que l'objectif est de collecter autant de données que possible, ils se ferment lorsque aftermath se ferme. Par conséquent, la dernière ligne du fichier json d'eslogger ou du fichier pcap généré par tcpdump peut être tronquée.

Liste de collecte de fichiers

  • Artifacts
    • Profils de configuration
    • Fichiers journaux
    • Base de données LSQuarantine
    • Historique et profils du shell (bash, csh, fish, ksh, zsh)
    • Base de données TCC
    • Base de données XBS (XProtect Behavioral Service)
  • Système de fichiers
    • Données du navigateur (Cookies, Téléchargements, Extensions, Historique)
      • Arc
      • Brave
      • Chrome
      • Edge
      • Firefox
      • Safari
    • Données des fichiers
      • Parcourir les répertoires communs pour obtenir les horodatages d'accès, de création, de modification
    • Slack
  • Réseau
    • Connexions réseau actives
    • Préférences Airport
  • Persistance
    • Base de données BTM
    • Cron
    • Emond
    • Éléments de lancement
      • Launch Agents
      • Launch Daemons
    • Hooks de connexion
    • Éléments de connexion
    • Overrides
      • launchd Overrides
      • MDM Overrides
    • Scripts périodiques
    • Extensions système
  • Processus
    • Utiliser TrueTree pour créer une arborescence des processus
  • Reconnaissance système
    • Variables d'environnement
    • Historique des installations
    • Applications installées
    • Utilisateurs installés
    • Interfaces
    • Version MRT
    • Applications en cours d'exécution
    • Évaluation de sécurité (statut SIP, statut Gatekeeper, statut du pare-feu, statut Filevault, Connexion à distance, statut Airdrop, statistiques I/O, statut du partage d'écran, Historique des connexions, Paramètres d'interface réseau)
    • Version XProtect
    • Version XProtect Remediator (XPR)
  • Journaux unifiés
    • Journaux unifiés par défaut (failed_sudo, login, manual_configuration_profile_install, screensharing, ssh, tcc, xprotect_remediator)
    • Des journaux supplémentaires peuvent être fournis à l'exécution

Versions

Un Aftermath.pkg est disponible dans les Releases. Ce pkg est signé et notarié. Il installera le binaire aftermath dans /usr/local/bin/. C'est la manière idéale de déployer via MDM. Étant installé dans bin, vous pouvez ensuite exécuter aftermath comme ceci :

sudo aftermath [option1] [option2]

Désinstallation

Pour désinstaller le binaire aftermath, exécutez AftermathUninstaller.pkg depuis les Releases. Cela désinstallera le binaire et exécutera également aftermath --cleanup pour supprimer les répertoires aftermath. Si des répertoires aftermath se trouvent ailleurs, suite à l'utilisation de la commande --output, il incombe à l'utilisateur/administrateur de supprimer ces répertoires.

Menu d'aide

Télécharger l’outil